🔍 Contexte
Publié le 24 septembre 2026 par The Register, cet article rapporte les travaux de chercheurs affiliés à l’Université de Technologie de Graz (TU Graz) en Autriche, portant sur des vulnérabilités dans les sous-systèmes de notification de fichiers des principaux systèmes d’exploitation. Les résultats sont présentés dans un article académique intitulé “File Notification Attacks: Templating and Exploiting Side-Channel Leakage from the File-Notification Systems on Linux, Windows, and macOS”, prévu à ACM CCS 2026 en novembre à La Haye.
🐛 Vulnérabilités identifiées
Les systèmes affectés et leurs dates d’introduction :
- inotify (Linux) — depuis 2005
- FileObserver (Android) — depuis 2008
- ReadDirectoryChangesW (Windows) — depuis 2000
- FSEvents (macOS) — depuis 2007
Le problème fondamental : des utilisateurs non privilégiés peuvent accéder au sous-système de notification de fichiers, et sur Linux et Windows, les informations sur les fichiers sont accessibles même sans droits de lecture.
⚠️ Scénarios d’attaque démontrés
- Linux : surveiller
/dev/inputvia inotify permet une attaque de timing inter-frappe avec un taux de précision de 93,1 à 100 % sur 7 utilisateurs en local, et 100 % via SSH distant - Linux / KDE Plasma 6 (Wayland) : attaque de redirection d’invite d’authentification permettant le vol de credentials
- Linux : fingerprinting de sites web sur le top 100 à 87,9 % de précision
- Android : une application sans permission peut surveiller le dossier privé de WhatsApp (photos, vidéos, documents) via FileObserver contournant la couche FUSE
- Windows : surveiller
C:\expose le chemin complet de chaque fichier accédé par tous les utilisateurs, permettant le fingerprinting de navigation Firefox à 97,8 % de précision - macOS : FSEvents permet la surveillance de changements dans les fichiers
.plist(audio, Bluetooth, DNS, montages de volumes, installations d’applications)
🩹 État des correctifs
- Linux : CVE-2025-68788 partiellement corrigé en décembre 2025 dans les noyaux 5.10.248, 5.15.198, 6.1.160, 6.6.120, 6.12.64 et 6.18.3 (blocage des événements “access” et “modify” sur les fichiers spéciaux dans
/dev/) - Android : aucune mitigation appliquée
- macOS : aucun contournement des répertoires privés trouvé, exposition limitée
- Windows : Microsoft a qualifié le comportement de “by design” et de “fonctionnalité non documentée” — réponse nominée aux Pwnie Awards 2026 dans la catégorie “lamest vendor response”
📋 Type d’article
Article de presse spécialisée relayant une publication de recherche académique sur des vulnérabilités de type side-channel affectant plusieurs systèmes d’exploitation majeurs, avec divulgation responsable effectuée entre août et octobre 2025.
🧠 TTPs et IOCs détectés
TTP
- T1056.001 — Input Capture: Keylogging (Collection)
- T1217 — Browser Information Discovery (Discovery)
- T1557 — Adversary-in-the-Middle (Collection)
- T1082 — System Information Discovery (Discovery)
IOC
⚠️ À propos de ces IOC — ils sont extraits automatiquement de l’article original le 25 septembre 2026 et n’ont pas fait l’objet d’une vérification externe. Un indicateur peut avoir été réattribué depuis : une IP de C2 peut redevenir un service légitime, un domaine sinkholé peut changer de propriétaire. Aucune garantie d’exactitude ni d’actualité — contrôlez leur validité avant tout usage opérationnel, en particulier avant de les injecter dans une blocklist ou un SIEM.
🟢 Indice de vérification factuelle : 71/100 (haute)
- ✅ theregister.com — source reconnue (liste interne) (20pts)
- ✅ 5935 chars — texte complet (fulltext extrait) (15pts)
- ✅ 2 IOC(s) (6pts)
- ⬜ pas d’IOC vérifié (0pts)
- ✅ 4 TTPs MITRE identifiées (15pts)
- ✅ date extraite du HTML source (10pts)
- ⬜ aucun acteur de menace nommé (0pts)
- ✅ 1/1 CVE(s) confirmée(s) (CIRCL) (5pts)
🔗 Source originale : https://www.theregister.com/security/2026/09/24/decades-old-file-security-flaws-found-in-android-linux-macos-and-windows/5298672